סקירה כללית על איומים מתואמים

התכונה 'איומים קשורים' ב-Security Command Center עוזרת לכם לחשוף איומים פעילים קריטיים בסביבה שלכם. התכונה הזו מציגה קבוצה של ממצאי איומים קשורים ומספקת הסברים מפורטים על הממצאים האלה, שבהם תוכלו להשתמש כדי לתעדף את האיומים, להבין אותם ולטפל בהם.

צוותי אבטחה סובלים לעיתים קרובות מעייפות מהתראות, כתוצאה מניהול של מספר עצום של ממצאי איומים. מצב כזה עלול לגרום לתגובות מאוחרות או להחמצת תגובות. הצוותים האלה צריכים לקבל במהירות מידע רלוונטי עם עדיפות כדי לזהות פעילות אחרי ניצול לרעה.

התכונה 'איומים קשורים' עוזרת בכך שהיא מאגדת כמה ממצאים שקשורים לאיומים לבעיה אחת. הצבירה הזו עוזרת לספק זיהויים מהימנים יותר שתוכלו לפעול לפיהם. התכונה 'איומים מתואמים' יוצרת בעיה שמייצגת סדרה של פעילויות זדוניות קשורות.

לתכונה הזו יש כמה יתרונות:

  • היא מפחיתה את עייפות ההתראות על ידי איחוד של ממצאים רבים לבעיות קריטיות.
  • משפר את דיוק הזיהוי על ידי שילוב של כמה אותות, וכך עוזר להגביר את רמת הסמך בזיהוי פעילות זדונית.
  • התכונה מספקת המחשה של שרשרת התקיפה, ומראה איך האירועים מתחברים כדי ליצור סיפור תקיפה מלא. הגישה הזו עוזרת לצפות את פעולות התוקף ולזהות במהירות נכסים שנפרצו.
  • הוא מדגיש איומים קריטיים ומספק המלצות ברורות, כדי לעזור לכם לקבוע סדרי עדיפויות ולזרז את התגובה.

איך פועלות תופעות שקשורות לאיומים

התכונה 'איומים קשורים' משתמשת במנוע כללים כדי לזהות ולצרף ממצאי אבטחה קשורים.

מנוע הכללים שולח שאילתות ל-Security Graph באמצעות שאילתות מוגדרות מראש של איומים מתואמים. לאחר מכן, המנוע מתרגם את תוצאות השאילתה לבעיות. ב-Security Command Center מנוהל מחזור החיים של בעיות האיום האלה. בעיה נשארת פעילה למשך 14 ימים אחרי הממצא הראשון של איום, אלא אם משתיקים אותה או מסמנים אותה כלא פעילה. התקופה הזו מוגדרת באופן אוטומטי ואי אפשר לשנות אותה. איומים שקשורים זה לזה נפתרים אוטומטית אם המשאבים הבסיסיים, כמו מכונות וירטואליות או צמתים של Google Kubernetes Engine, נמחקים.

כללים של איומים מתואמים דורשים הפעלה תכופה יותר של כללים מאשר כללים אחרים של Security Graph. המערכת מעבדת כללי איומים כל שעה. הגישה הזו משתלבת עם מקורות הזיהוי הקיימים של Security Command Center.

כללים של איומים מתואמים

התכונה 'איומים מתואמים' עוזרת לזהות דפוסי תקיפה שונים בכמה שלבים במשאבי הענן. בטבלה הבאה מוגדרים הכללים הזמינים של Correlated Threats.

כלל תיאור
אותות רבים של איומים שקשורים לתוכנה לכריית מטבעות וירטואליים חיפוש אותות שונים של תוכנות זדוניות שמגיעות מ Google Cloud מכונות וירטואליות, כולל מכונות וירטואליות של Compute Engine וצמתים של Google Kubernetes Engine‏ (GKE) (וה-Pods שלהם).

דוגמאות:

  • ‫VM Threat Detection מזהה תוכנית של מטבע קריפטוגרפי, ו-Event Threat Detection מזהה חיבורים לכתובות IP או לדומיינים של מטבעות קריפטוגרפיים מאותו VM.
  • הכלי זיהוי איומים בקונטיינר מזהה תוכנית שמשתמשת בפרוטוקול stratum של כריית מטבעות קריפטוגרפיים, והכלי Event Threat Detection מזהה חיבור לכתובת IP של כריית מטבעות קריפטוגרפיים מאותו צומת של Google Kubernetes Engine.
אותות רבים של איומים מתואמים של תוכנה זדונית חיפוש של כמה אותות נפרדים של תוכנה זדונית שמגיעה מ Google Cloud מכונות וירטואליות, כולל מכונות וירטואליות של Compute Engine וצמתים של GKE (וה-Pods שלהם) או Agent Runtime.

דוגמאות:

  • התכונה 'זיהוי איומים בקונטיינר' מזהה אם קובץ בינארי זדוני וסקריפט Python זדוני פועלים באותו Pod.
  • ‫Event Threat Detection מזהה מכונה וירטואלית שמתחברת לכתובת IP של תוכנה זדונית, ו-VM Threat Detection מזהה תוכנה זדונית בדיסק באותה מכונה וירטואלית.
  • זיהוי איומים ב-Agent Platform מזהה כתובת URL זדונית ו-Reverse Shell מאותו סוכן AI.
תנועה לרוחב של חשבון GCP שנפרץ למשאב מחשוב שנפרץ מחפשים הוכחות לקריאות חשודות ל-API של מחשוב (Compute Engine או GKE) שמשנות מכונה וירטואלית או Pod. לאחר מכן, הכלל מבצע קורלציה בין הפעילות הזו לבין פעילות זדונית שמקורה במשאב המחשוב בתוך פרק זמן קצר. תוקפים משתמשים בדרך כלל בדפוס התנועה הרוחבית הזה. הכלל הזה מציין שהמכונה הווירטואלית או ה-Pod כנראה נפרצו. הכלל הזה מציין גם ש Google Cloud החשבון (משתמש או חשבון שירות) עשוי להיות הגורם לפעילות הזדונית.

דוגמאות:

  • התכונה Event Threat Detection מזהה שמשתמש הוסיף מפתח SSH חדש למכונת Compute Engine, והתכונה VM Threat Detection מזהה כריית מטבעות קריפטוגרפיים שפועלת באותה מכונה.
  • ‫Event Threat Detection מזהה שחשבון שירות ניגש למופע באמצעות Compute Engine API מרשת Tor, ו-Event Threat Detection מזהה חיבורים לכתובת IP זדונית מאותו מופע.
  • התכונה Event Threat Detection מזהה שמשתמש יצר קונטיינר עם הרשאות מיוחדות, והתכונה 'זיהוי איומים בקונטיינר' מזהה שהקונטיינר ניגש לקבצים רגישים בצומת GKE מאותו Pod.

חקירת איומים קשורים

התכונה 'איומים מתואמים' מנחה אתכם בתהליך חקירה מובנה. התהליך הזה עוזר לכם להבין אירועי אבטחה ולהגיב אליהם בצורה יעילה. אפשר להשתמש באינדקס של ממצאי איומים כדי למצוא מידע נוסף על ממצא איום ספציפי. בכל דף שמתייחס לממצא ספציפי מוסבר איך לחקור את האיום ולטפל בו.

תפיסה

אתם מקבלים בעיה מסוג Correlated Threats דרך Security Command Center. הבעיה הזו מציינת שהמערכת זיהתה וקיבצה כמה ממצאים חשודים. הבעיה הזו מסומנת כאיום פעיל, ולכן היא בעדיפות גבוהה. המתאם בין כמה אותות מצביע על תוצאה חיובית אמיתית שצריך להתמקד בה באופן מיידי. מידע נוסף מופיע במאמר בנושא ניהול בעיות ותיקון שלהן.

פירוק

פותחים את הגיליון כדי לראות את החלקים שלו. בתצוגת פרטי הבעיה, אפשר להרחיב קטע כדי לראות את הממצאים הספציפיים. לדוגמה, אם סקריפט מזיק פועל בצומת GKE ואז מתחבר לכתובת IP זדונית, שני האירועים יופיעו יחד. כדאי לבדוק את הפרטים של כל ממצא, כמו מתי הוא התרחש, אילו תהליכים היו מעורבים, מהן כתובות ה-IP הזדוניות ומאיפה הגיע הזיהוי. המידע הזה מצביע על כך שהאירועים קשורים זה לזה, ומסביר את הפרטים הטכניים של המתקפה. תצוגה כרונולוגית מציגה את רצף האירועים. המערכת ממפה את הפרטים האלה לשלבים בשרשרת התקפות של MITRE ATT&CK ומציגה אותם בתרשים של שרשרת התקפות. התכונה הזו מספקת הקשר מיידי לגבי שלב המתקפה.

זיהוי היקף

קובעים את היקף האיום. בודקים את המידע ההקשרי על האירועים שקשורים זה לזה, כמו הנכס שהושפע וההקשר של הפרויקט או האשכול שלו. הפלטפורמה מבצעת קורלציה בין בעיות לפי משאב, באמצעות מזהים ייחודיים כדי לקשר אירועים לאותו צומת. בעמודה הזו מוצג הנכס שהושפע. בודקים אם נכסים אחרים מציגים סימנים דומים. חשוב לציין את הזהויות שמעורבות, כמו חשבון השירות או המשתמש שהפעיל את הסקריפט הזדוני. התצוגה הזו עוזרת לכם להתמקד במערכות המושפעות ולוודא אם האירוע הוא מקומי או נרחב.

הפעולות הבאות

המערכת מסמנת בעיות שקשורות לאיומים עם חומרת סיכון קריטית. אפשר למצוא פעולות מומלצות בתצוגות How to fix. צריך לבודד את הנכס המושפע, למשל על ידי בידוד או השבתה של צומת GKE המושפע. מומלץ לפעול לפי ההמלצות, כמו חסימה של כתובת IP זדונית ידועה ברמת חומת האש או ברמת ה-VPC בענן. הפעולות המומלצות עוזרות לכם להגיב מהר יותר, לטפל באירוע ולהתחיל חקירה ממוקדת. למידע נוסף על חקירת איומים, אפשר לעיין במאמר How to investigate threats.

המאמרים הבאים